Una foto honesta de en qué punto estás, con las brechas identificadas y una lista de acciones ordenada por lo que de verdad importa primero.
Una auditoría no tiene por qué terminar en un certificado. La mayoría de las veces sirve para algo más inmediato: poner por escrito qué hay, qué funciona y qué falta, antes de comprometer presupuesto en la dirección equivocada.
Trabajo con los marcos que ya usa el sector y también con revisiones a medida cuando ninguno encaja del todo con lo que la organización necesita mirar. El marco es la vara de medir, no el objetivo.
Un cliente, la matriz o un contrato han preguntado por vuestro nivel de seguridad y no hay una respuesta que se sostenga por escrito.
Se puede invertir, pero nadie sabe decir qué primero. Sin diagnóstico, la lista de compras la acaba escribiendo el comercial de turno.
Antes de arrancar una adecuación a ISO 27001, al ENS o a TISAX conviene saber cuánto camino hay hecho ya. Suele ser más del que se cree, y en sitios distintos.
Para empresas de menos de 100 empleados que quieren saber en qué punto están antes de invertir. Son tres jornadas de auditoría en las que se revisa el marco completo que elijas, sin dejar bloques fuera. Si ninguno encaja, la revisión se hace a medida de vuestros riesgos.
No incluyeLa revisión de entornos Microsoft (Microsoft 365, Entra ID o Azure), las pruebas de intrusión, la certificación ni la implantación de las mejoras. Si hacen falta, se presupuestan aparte.
El alcance se cierra contigo antes de empezar. Estos son los bloques habituales; se cogen los que apliquen y se dejan fuera los que no.
En qué punto está la organización y quién decide sobre seguridad.
Qué puede salir mal y qué hay montado hoy para evitarlo.
La distancia exacta entre dónde estáis y dónde os toca estar.
Cuatro fases. La duración depende del alcance y del tamaño, y se cierra antes de empezar, no sobre la marcha.
Qué se audita, con qué marco, a quién hay que entrevistar y qué queda fuera. Por escrito y aprobado antes de tocar nada.
Entrevistas con las áreas implicadas, revisión documental y comprobación en los sistemas de lo que se ha dicho en las entrevistas.
Contraste con el marco, valoración de cada brecha por impacto y esfuerzo, y ordenación de todo ello por prioridad.
Presentación de resultados con dirección y con IT, resolución de dudas y entrega del informe y del plan de acción.
Documentos que se pueden usar: uno para decidir y otro para trabajar.
Alcance del servicioEl trabajo llega hasta el diagnóstico y el plan de acción. La certificación la emite una entidad acreditada e independiente, y la implantación de lo que salga se plantea como un proyecto aparte —puedo hacerla yo o puede hacerla tu equipo, con el informe en la mano. Si lo que buscas es una prueba de intrusión, ese es otro tipo de encargo y te digo a quién acudir.
No. Certificar solo puede hacerlo una entidad acreditada, y no puede ser la misma que te ha preparado. Lo que hace esta auditoría es decirte cuánto te falta para pasar esa certificación y en qué orden conviene cubrirlo, que es justo lo que necesitas antes de contratarla.
El diagnóstico inicial tiene precio cerrado: 1.075 € sin IVA si lo pides desde esta web (la tarifa habitual es de 1.500 €). Es para empresas de menos de 100 empleados y son tres jornadas de auditoría sobre el marco que elijas: ISO/IEC 27001 y 27002, ENS, NIS2, TISAX, ISO/IEC 42001, NIST CSF 2.0, CIS Controls o una revisión a medida. Para organizaciones de 100 empleados o más, o si hace falta revisar entornos Microsoft, el precio sale de las jornadas necesarias y te lo doy cerrado antes de empezar.
Depende del alcance y del tamaño de la organización. Una revisión de una pyme suele moverse entre dos y cuatro semanas de calendario contando entrevistas, comprobaciones y redacción. Antes de empezar te doy jornadas y plazo cerrados; si un presupuesto no dice cuántas jornadas incluye, no te está diciendo el precio.
Se hace igual. Una auditoría ad-hoc parte de vuestro contexto y de vuestros riesgos, sin la camisa de fuerza de un marco que no os aplica. Muchas organizaciones no necesitan certificarse en nada: necesitan saber por dónde están flojas.
No. El trabajo son entrevistas de una hora con las personas que corresponda y accesos de solo lectura para comprobar lo que se ha contado. La carga para tu equipo es real pero acotada, y se planifica contigo.
No con el mismo criterio de independencia, y te lo diré yo antes de que lo preguntes. Si he implantado algo, la revisión de esa parte pierde imparcialidad. Cuando pasa, lo señalo en el informe o se busca a alguien de fuera para ese bloque.
Sí, y sale gratis. Si lo que te preocupa es NIS2, el checklist te dice si te aplica y cómo andas en 16 controles. Si el tema es Microsoft 365, el simulador de Purview te dice qué capacidades ya estás pagando. Con eso en la mano la primera conversación es mucho más corta.
Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.
Cuéntame qué te están pidiendo, qué tenéis montado y qué os preocupa. De ahí sale el alcance de la auditoría, o la conclusión de que todavía no te hace falta una. Las dos respuestas son útiles.
Te respondo personalmente en menos de 24 h laborables · Sin compromiso